Kuruluş çalışan hesaplarını kilitlese bile, unutulmuş ve kaybolmuş servis hesapları hâlâ kuruluşun tüm M365 ortamını alt üst edebilir.
Katkıda bulunan yazar Nate Nelson
Hackerlar, Şili'deki kuruluşlardan kurumsal veri çalmak için Microsoft 365'te gözden kaçan makine hesaplarından yararlanıyor.
Her kuruluşun M365 ortamında insanlara ait hesaplar bulunur, elbette, ama aynı zamanda paylaşılan fonksiyonel kimlikler ve uygulamalar ile otomatik süreçler için hesaplar da vardır. Bireyler kendi kimliklerinden sorumludur, peki bu insan dışı olanların takibi, bakımı ve güvenliği kimde? Gerekli özen gösterilmezse bu tür hesaplar odak dışı kalabilir ve varsayılan kimlik bilgileriyle aşırı izinlere sahip unutulmuş kalıntılar hâline gelebilir.
Kaliforniya'nın San Diego kentinde düzenlenen Proofpoint Protect 2026'da Proofpoint araştırmacıları, Şili'deki kuruluşların M365 ortamlarına sızmaya çalışan henüz bilinmeyen bir tehdit aktörünü açıkladı. Açık kaynaklı bir araç seti ve temel kimlik bilgisi serpme yöntemi kullanan aktör, hedeflerinin tek bir çalışan hesabına bile giremedi. Bunun yerine insan dışı hesaplar içeri girmenin anahtarı oldu ve çeşitli çalınmaya değer hassas verilere erişim sağladı.
Şili'de M365 Ele Geçirme
"TeamFiltration" taktiğini kullanmak, bir kuruluşun M365 ortamını hacklemenin en kolay, en tembel yollarından biridir. Yaklaşık yarım on yıl önce geliştirilen ve "Taking a Dump in the Cloud" başlıklı DEF CON 30 sunumuyla kamuoyuna tanıtılan TeamFiltration, her şeyi bir arada sunan açık kaynaklı bir M365 hack kiti. Etik ve etik olmayan hackerlar bunu bir M365 kiracısına yönlendirip içerdiği hesapları sayabilir, bunları kaba kuvvetle deneyebilir ve IP engellemesinden kaçınmak için altyapıyı döndürebilir. Ardından araç, bağlı Microsoft uygulamaları genelinde geniş veri sızdırma ve arka kapı oluşturma işlemini kolaylaştırabilir.
21 Temmuz'dan itibaren Proofpoint'in şu anda UNK_CondorFiltration olarak izlediği bir tehdit aktörü TeamFiltration kampanyası başlattı. İlk olarak Şili'deki iki büyük bankacılık kurumuyla ilişkili yüzlerce M365 hesabını taradı. Bir hafta sonra aynı ülkedeki üçüncü bir finans kurumunda binlerce hesabı taradı. Bunun pek bir şeye yol açmadığı görünüyor.
Sessiz geçen birkaç haftanın ardından ağustos ortasında tehdit aktörü TeamFiltration saldırılarının üçüncü dalgasıyla geri döndü. Bu kez tüm gücünü tek bir hedefe yöneltti: büyük bir Şili perakendecisi. Ve bu kez yedi kurumsal hesabı ele geçirmeyi başardı.
Atılım yeni bir araç ya da taktik değildi. 28 farklı M365 kiracısında 5.700'den fazla hesabı kapsayan bir kampanyada UNK_CondorFiltration hâlâ tek bir çalışan hesabını ihlal etmemişti. Ancak bu kez perakendecinin unutmuş gibi göründüğü ya da belki hiç var olduğunu bilmediği yedi fonksiyonel ve servis hesabını tespit etmişti.
Bu hesapların hiçbirinde aktif kullanıcı geçmişi yoktu. Kimse bunlara giriş yapmamış ya da bir işlem gerçekleştirmek için kullanmamıştı. Bilet yönetme ya da tedarikçi ödemelerini onaylama gibi iş fonksiyonları için oluşturulmuşlardı ve ardından görünüşe göre unutulmuşlardı. Muhtemelen varsayılan ya da hatta paylaşılan kimlik bilgilerine sahiptiler ve çok faktörlü kimlik doğrulama koruması yoktu; tehdit aktörü bunlardan altısını yedi dakikada ele geçirdi.
İlk erişim sağlandıktan sonra saldırgan, TeamFiltration'ın otomatik sızdırma işlevini kullanarak Outlook, Teams ve OneDrive'dan e-postaları, sohbet konuşmalarını ve dosyaları çekti. En az bir durumda daha ileri gitti: şirketin sanal özel ağını taradı, bulut hizmetlerini yönettiği M365 yönetim portalı ve Azure portalına erişti ve SharePoint dosyalarını gezdi.
İnsan Olmayan Hesaplar Nasıl Sorun Haline Gelir
UNK_CondorFiltration'ın kurbanı pek de benzersiz değil, Proofpoint'te tehdit araştırmasından sorumlu yönetici Yaniv Miron diyor. Her kuruluşta, açıklıyor, "farklı amaçlarla çok sayıda servis hesabı oluşturuluyor. O amaç artık gerekli olmadığında ise kimse o kullanıcının kilitlendiğinden ya da devre dışı bırakıldığından emin olmuyor." Daha da kötüsü, ekliyor, "Bazen hesaplar resmi olmayan şekilde, resmi olarak belgelemeyen ekipler tarafından oluşturuluyor." Sonuç olarak, bu kaçak hesapları güvence altına alabilecek türden çalışanlar bunların varlığından bile haberdar olmayabiliyor.
Buna engel olmanın en iyi yolu, otomatik işlevler yapsa bile her bulut hesabını bir insan çalışana bağlamak, diye savunuyor. Böylece en azından hesabın sorumlu bir bireyi olur. Bunun üzerine kuruluşlar, hesaba son kullanma tarihi atayarak en azından hesaba alınmayanların çok uzun yaşamamasını sağlayabilir.
Bir kuruluş gelecekteki hesaplarını korumadan önce, barındırıyor olabileceği güvensiz hesapları envantere almalıdır. Zaten tehdit oluşturanları kökünden kazımak için Miron, yöneticilerin kuruluşun tipik adlandırma kuralına uymayan kullanıcı adlarını avlamasını öneriyor.
"Bir BT uzmanı ya da SOC ekibi üyesi, 365'teki tüm kullanıcıları tarayan ve o belirli şekilde oluşturulmamış her hesap adını bulan bir betik yazabilir," diyor. "Muhtemelen, rastgele isimlere sahip olan tüm kullanıcılar, amacını görmek için incelenmeye değer."